Za operatere web-mjesta
Ako ste od mene primili e-poštu koja vas upućuje na jednu od stranica u nastavku, to je zato što javno dostupni manifest verzija na vašem web-mjestu ukazuje na zastarjelu ili ranjivu komponentu. Svaka obavijest objašnjava zašto je to važno i kako to popraviti. Ovo su dobronamjerne obavijesti po načelu odgovorne objave: ne tražim od vas novac, lozinke ni pristup vašem web-mjestu.
21 operatera web-mjesta odgovorilo je i potvrdilo da im je obavijest iz ovog projekta pomogla popraviti ranjivu komponentu na njihovu web-mjestu.
-
Sigurnosna obavijest za Creative Mail
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Creative Mail by Constant Contact (creative-mail-by-constant-contact) zahvaćene ranjivošću CVE-2026-3985, uključujući koje su verzije zahvaćene, zašto ne postoji ažuriranje za instalaciju i kako sigurno ukloniti ili zamijeniti dodatak.
-
Sigurnosna obavijest za Page Builder CK (SQL injekcija)
Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog SQL-injekcijskog propusta (CVE-2026-77994) u dodatku Page Builder CK (com_pagebuilderck), uključujući kako provjeriti svoju verziju i što učiniti - uz napomenu da samo linija za Joomla 5/6 ima ispravljeno izdanje.
-
Sigurnosna obavijest za Depicter
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Depicter Popup & Slider Builder (depicter, autora Averta) zahvaćene ranjivošću CVE-2026-66622, neautenticiranom SQL injekcijom za koju još ne postoji ispravljena verzija, uključujući zašto je važna samo ako prikupljate unose kroz Depicterov obrazac i potom ih pregledavate, kako pravilno očitati svoju verziju bez zabune uzrokovane vremenskim oznakama resursa dodatka te što možete učiniti dok se čeka ispravak.
-
Sigurnosna obavijest za Forminator Forms
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Forminator Forms (forminator, autora WPMU DEV) zahvaćene ranjivošću CVE-2026-15748, uključujući zašto je ključno pitanje ima li ijedan od vaših obrazaca polje za prijenos datoteka, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim knjižnicama dodatka te kako se sigurno nadograditi.
-
Sigurnosna obavijest za Drag and Drop Multiple File Upload for Contact Form 7
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, autora codedropz) zahvaćene ranjivošću CVE-2026-18781, uključujući zašto je ključno pitanje prihvaća li polje za prijenos datoteka bilo koju vrstu datoteke, kako pravilno očitati svoju verziju bez zabune s WooCommerce dodatkom istog autora te kako se sigurno nadograditi.
-
Sigurnosna obavijest za iCagendu
Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog verzije proširenja iCagenda (com_icagenda) zahvaćene ranjivošću CVE-2026-48939, uključujući dva uvjeta koja zajedno čine web-mjesto zahvaćenim, zašto se ova stranica razilazi s proizvođačevom obavijesti o tome koje su verzije Joomle izložene, kako pravilno očitati oba broja verzije te kako provjeriti ima li znakova kompromitacije.
-
Sigurnosna obavijest za Balbooa Forms
Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog verzije proširenja Balbooa Forms (com_baforms) zahvaćene ranjivošću CVE-2026-56291, uključujući zašto izdanje na koje treba nadograditi nije izdanje koje ispravlja ovaj propust, zašto nijedno starije izdanje nije sigurno, kako pouzdano očitati svoju verziju bez zabune uzrokovane brojem u izvornom kodu vaše stranice te kako provjeriti ima li znakova kompromitacije.
-
Sigurnosna obavijest za Content Views
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Content Views – Post Grid & Filter (content-views-query-and-display-post-page) zahvaćene ranjivošću CVE-2026-15361, uključujući zašto je ključno pitanje tko može dobiti račun na vašem web-mjestu, a ne bilo koja postavka, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim knjižnicama dodatka te kako se sigurno nadograditi.
-
Sigurnosna obavijest za Profile Builder
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Profile Builder (profile-builder, autora Cozmoslabs) zahvaćene ranjivošću CVE-2026-15368, uključujući kako provjeriti izlaže li postavka Automatically Log In uopće vaše web-mjesto, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim dodacima dodatka te kako se sigurno nadograditi.
-
Sigurnosna obavijest za Link Library
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Link Library (link-library) zahvaćene ranjivošću CVE-2026-16532, uključujući zašto je propust dosežan bez obzira na to kako je dodatak konfiguriran, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.
-
Sigurnosna obavijest za Blog Floating Button
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Blog Floating Button (blog-floating-button) zahvaćene ranjivošću CVE-2026-15383, uključujući što propust doista dosiže, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.
-
Sigurnosna obavijest za Simple Membership
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Simple Membership (simple-membership) zahvaćene ranjivošću CVE-2026-15930, uključujući kako pouzdano provjeriti svoju verziju, kako se sigurno nadograditi te zašto bi uobičajena provjera nepoznatih novih administratorskih računa ovdje promašila.
-
Sigurnosna obavijest za SMS Alert
Smjernice za operatere WordPress i WooCommerce web-mjesta koji su kontaktirani zbog verzije dodatka SMS Alert (sms-alert) zahvaćene ranjivošću CVE-2026-11387, uključujući kako uopće provjeriti je li vaša OTP konfiguracija izložena, kako pouzdano provjeriti svoju verziju te kako se sigurno nadograditi.
-
Sigurnosna obavijest za ARVE
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog izdanja dodatka Advanced Responsive Video Embedder (ARVE) objavljenog sa stražnjim ulazom, CVE-2026-18072, uključujući zašto ažuriranje ne pomaže, koje je izdanje čisto i što nakon toga provjeriti.
-
Sigurnosna obavijest za Bookly
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog zahvaćene verzije dodatka za naručivanje termina Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i zašto je nakon toga vrijedno promijeniti lozinke administratora.
-
Sigurnosna obavijest za Realtyna WPL
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i provjeriti ima li znakova neovlaštenog prijenosa datoteka.
-
Sigurnosna obavijest za ProfilePress
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka ProfilePress (wp-user-avatar) zahvaćene ranjivošću CVE-2026-12497, uključujući kako provjeriti je li vaša konfiguracija registracije uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.
-
Sigurnosna obavijest za Events Manager
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Events Manager (events-manager) zahvaćene ranjivošću CVE-2026-12987, uključujući kako provjeriti je li vaša konfiguracija rezervacija uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.
-
Sigurnosna obavijest za Wallet System for WooCommerce
Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.
-
Sigurnosna obavijest za Premium Packages (WordPress Download Manager)
Smjernice za operatere WordPress trgovina koji su kontaktirani zbog ranjive verzije dodatka Premium Packages (wpdm-premium-packages), dodatka za WordPress Download Manager, CVE-2026-15348, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.
-
Sigurnosna obavijest za Kirki
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka za izradu stranica Kirki (kirki), CVE-2026-8206, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog pristupa računima.
-
Sigurnosna obavijest za JCE
Smjernice za operatere koji koriste zastarjelu verziju dodatka Joomla Content Editor (JCE), uključujući kako provjeriti svoju verziju i sigurno se nadograditi.
-
Obavijest o Joomli kojoj je istekao životni ciklus
Smjernice za operatere koji koriste instalaciju Joomle kojoj je istekao životni ciklus (3.x ili raniju), uključujući kako provjeriti svoju verziju i nadograditi se na podržano izdanje.
-
Sigurnosna obavijest za SP Page Builder
Smjernice za operatere koji koriste ranjivu verziju proširenja SP Page Builder, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova kompromitacije.
-
Sigurnosna obavijest za FunnelKit (Funnel Builder)
Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li na stranici naplate ubačenog koda za krađu podataka o karticama.
-
Sigurnosna obavijest za Page Builder CK
Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog ranjive verzije proširenja Page Builder CK (com_pagebuilderck), CVE-2026-56290, uključujući kako provjeriti svoju verziju, nadograditi se na ispravljeno izdanje za svoju liniju Joomle i provjeriti ima li znakova kompromitacije.
-
Sigurnosna obavijest za Burst Statistics
Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Burst Statistics (burst-statistics), CVE-2026-8181, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog administratorskog pristupa.